Створюємо цифрові рішення, які працюють на бізнес
DNS працює непомітно, поки все налаштовано правильно. Але одна помилкова крапка, старий nameserver або видалений MX-запис може одночасно вимкнути сайт, корпоративну пошту й підтвердження сторонніх сервісів.
Щоб безпечно керувати доменом, не потрібно запам’ятовувати всі стандарти. Потрібно розрізняти три рівні: де делеговано домен, яка DNS-зона є авторитетною та які записи всередині зони відповідають за сайт, пошту й інші сервіси.
У цьому матеріалі розберемо головні типи записів, типові конфігурації та порядок змін без простою.
DNS — розподілена система, яка пов’язує зрозумілі людям доменні імена з технічними адресами та службами. Коли відвідувач вводить example.com, DNS-резолвер шукає авторитетну відповідь і повертає IP-адресу сервера або інший потрібний запис.
Спрощений маршрут:
Перевірити, що домен повертає зараз, можна через DNS Lookup BB STUDIO. Інструмент показує фактичні записи, але перед зміною все одно потрібно визначити, яка панель керує авторитетною зоною.
Реєстратор зберігає право керування доменом і дозволяє змінювати делегування. Nameserver відповідає за DNS-зону. DNS-зона містить записи A, MX, TXT та інші.
Наприклад, домен можна зареєструвати в одного провайдера, використовувати DNS Cloudflare, розмістити сайт на іншому хостингу, а пошту — у Google Workspace або Microsoft 365. Це нормальна конфігурація.
Найпоширеніша помилка — редагувати записи в панелі реєстратора, хоча домен делегований на інші NS. Зміни збережуться в інтерфейсі, але інтернет їх не побачить.
Перед роботою зафіксуйте:
A-запис спрямовує ім’я на IPv4-адресу.
Type: A
Name: @
Value: 192.0.2.10
TTL: 300
Символ @ у багатьох панелях означає корінь домену: example.com. Для піддомену в полі Name вказують, наприклад, shop або api.
Не копіюйте тестову адресу з прикладу. Використовуйте IP, який надав ваш хостинг або адміністратор. Якщо IP сервера змінюється без повідомлення, прямий A-запис потребуватиме ручного оновлення.
AAAA виконує ту саму функцію для IPv6.
Type: AAAA
Name: @
Value: 2001:db8::10
TTL: 300
Не додавайте AAAA «для повноти», якщо сервер не приймає трафік через IPv6. Частина пристроїв може обирати IPv6 і отримувати помилку, хоча IPv4 працює.
CNAME вказує не на IP, а на інше доменне ім’я.
Type: CNAME
Name: www
Target: example.com
TTL: 300
Такий запис часто використовують для www, CDN, SaaS-платформ і технічних піддоменів. На тому самому імені CNAME не повинен конфліктувати з іншими типами записів.
Для кореня домену стандартний CNAME зазвичай не підходить, тому провайдери пропонують ALIAS, ANAME або CNAME flattening. Це реалізації конкретного DNS-сервісу, а не привід бездумно створювати CNAME на @.
MX-записи повідомляють, які сервери приймають пошту для домену. Вони містять ім’я поштового сервера та пріоритет.
Type: MX
Name: @
Priority: 10
Target: mail.example.net
TTL: 3600
Менше число означає вищий пріоритет. Якщо постачальник дає кілька MX, внесіть усі значення точно за інструкцією. MX має вказувати на hostname, а не безпосередньо на IP; також небажано спрямовувати MX на ім’я, яке є CNAME.
Заміна хостингу сайту не означає, що потрібно змінювати MX. Якщо пошта працює в окремому сервісі, її записи потрібно зберегти.
TXT використовують для:
Один домен може мати багато TXT на різних іменах. Але кілька окремих SPF-записів на корені створюють помилку: дозволені джерела потрібно об’єднати в одну SPF-політику.
Для підготовки синтаксису скористайтеся генератором SPF та генератором DMARC, а потім звірте значення з документацією вашого поштового сервісу.
NS визначають авторитетні nameserver. На рівні реєстратора вони делегують увесь домен, а всередині зони можуть делегувати окремий піддомен.
Не змінюйте NS як звичайний спосіб «підключити сайт». Заміна NS переносить керування всією зоною. Якщо в новій зоні немає MX, TXT, CAA чи службових піддоменів, частина інфраструктури зникне.
CAA дозволяє вказати центри сертифікації, яким дозволено випускати сертифікати для домену. Запис підвищує контроль, але помилкова політика може заблокувати автоматичне продовження SSL.
Перед додаванням перевірте, хто фактично видає сертифікат вашого хостингу або CDN.
SRV описує hostname, порт, пріоритет і вагу мережевого сервісу. Його застосовують для VoIP, чатів, корпоративних платформ та інших протоколів. Значення потрібно переносити точно за документацією постачальника.
| Поле | Що означає | Типова помилка |
|---|---|---|
| Type | тип запису | вибрано A замість CNAME |
| Name / Host | ім’я в межах зони | панель автоматично дописала домен двічі |
| Value / Target | IP, hostname або текст | додано https:// там, де потрібен hostname |
| Priority | порядок для MX або SRV | пріоритети переплутані |
| TTL | час кешування у секундах | очікування миттєвого оновлення |
У DNS-записах не вказують шлях сторінки. Значення https://example.com/catalog/ не є коректною ціллю A або CNAME. DNS працює з іменами й адресами, а перенаправлення на конкретний URL виконує вебсервер або застосунок.
TTL визначає, скільки секунд резолвер може зберігати відповідь у кеші. Якщо старий запис мав TTL 86 400 секунд, після зміни частина користувачів може бачити стару адресу до доби, навіть якщо нова зона вже правильна.
Практичний порядок перед міграцією:
«Поширення» не є однією глобальною кнопкою. Авторитетний сервер може відповідати новим значенням одразу, а рекурсивні резолвери ще триматимуть старий кеш.
@ A 192.0.2.10
www CNAME example.com
Вебсервер повинен знати обидва hostname, а SSL — покривати example.com і www.example.com.
@ A 192.0.2.10
www CNAME example.com
@ MX 10 mail.provider.example
@ TXT v=spf1 include:provider.example -all
Зміна A впливає на сайт, але не повинна видаляти MX і TXT. Саме тому повне очищення зони під час перенесення є небезпечним.
shop CNAME shops.platform.example
У платформі також потрібно додати shop.example.com, підтвердити домен і дочекатися випуску SSL. Самого DNS недостатньо.
Надійна послідовність:
Якщо інфраструктура ще не обрана, порівняйте вимоги й формати хостингу для сайту. Під час розробки нового сайту список доменів, піддоменів і сторонніх інтеграцій краще закласти до запуску.
Перемикання nameserver потребує більше підготовки, ніж зміна одного A-запису.
Для приймання листів потрібні MX. Для репутації та захисту від підміни зазвичай налаштовують SPF, DKIM і DMARC.
Не вигадуйте значення самостійно: беріть MX, DKIM selector та include-механізми з панелі поштового постачальника. Починайте DMARC із моніторингу, аналізуйте звіти й лише потім посилюйте політику, щоб не заблокувати легальні сервіси розсилки.
Після зміни IP вебсервер має повертати правильний сайт для всіх потрібних hostname. Якщо новий сервер показує заглушку, нескінченний редирект або неправильний сертифікат, проблема вже не обов’язково в DNS.
Перевірте:
www;Перевірте A, AAAA, CNAME, MX, TXT, NS і CAA. Звертайте увагу не лише на наявність запису, а й на авторитетні NS та TTL.
nslookup example.com
nslookup -type=mx example.com
nslookup -type=txt example.com
Або через dig:
dig example.com A
dig www.example.com CNAME
dig example.com MX
dig example.com TXT
dig example.com NS
Для діагностики корисно запитати конкретний авторитетний nameserver і порівняти його відповідь із публічними резолверами. Локальний ipconfig /flushdns очищає кеш вашого Windows, але не очищає кеш провайдера або всього інтернету.
https://.* використовують замість точних піддоменів без потреби.Dangling CNAME особливо небезпечний: якщо піддомен веде на видалений ресурс SaaS, стороння особа іноді може зареєструвати такий ресурс і перехопити піддомен.
Безпечне налаштування DNS починається не з кнопки Add record, а з карти залежностей домену. A й AAAA ведуть на IP, CNAME створює псевдонім, MX відповідає за приймання пошти, TXT зберігає політики й підтвердження, а NS визначає, де взагалі знаходиться авторитетна зона.
Змінюйте лише потрібні записи, зменшуйте TTL завчасно, не видаляйте поштові налаштування та перевіряйте сайт, HTTPS і пошту окремо. Якщо потрібне безпечне перенесення, аудит зони або виправлення недоступного сайту, замовте технічну підтримку BB STUDIO або зв’яжіться з командою.
Давайте разом створимо щось дивовижне